พบช่องโหว่ใหม่บน Cisco IOS XE Software ความรุนแรงสูงสุด

พบช่องโหว่ใหม่บน Cisco IOS XE Software ความรุนแรงสูงสุด ปัจจุบันยังไม่มีแพตช์

Credit: ShutterStock.com

Cisco ได้ออกประกาศเตือนช่องโหว่ Zero-day ใหม่ (CVE-2023-20198) บน Cisco IOS XE Software ซึ่งมีความรุนแรงตาม CVSS score ระดับ 10/10 เกิดขึ้นบนฟีเจอร์ Web UI ทำให้ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบและยกระดับสิทธิของตนเองได้โดยที่ไม่จำเป็นต้องยืนยันตัวตน ปัจจุบัน Cisco กำลังพัฒนาแพตช์ออกมาแบบเร่งด่วน ช่องโหว่นี้กระทบกับ Cisco IOS XE Software ที่เปิดใช้งานฟีเจอร์ Web UI ผ่านทางคำสั่ง ip http server หรือ ip http secure-server ปัจจุบันยังไม่มี Workaround สำหรับการแก้ไขปัญหา

Cisco แนะนำให้ผู้ดูแลระบบทำการปิดฟีเจอร์ HTTP Server นี้ไปก่อน ผ่านทางคำสั่ง no ip http server หรือ no ip http secure-server จนกว่าจะมีแพตช์ออกมา เนื่องจากในวันที่ 28 กันยายนที่ผ่านมา Cisco Technical Assistance Center (TAC) ได้รับรายงานการโจมตีด้วยช่องโหว่นี้ในระบบของลูกค้าบางรายแล้ว โดยผู้โจมตีมีการสร้างบัญชี “cisco_tac_admin” และ “cisco_support” บนอุปกรณ์ที่ถูกโจมตี คาดว่าจะมีการยกระดับการโจมตีเป็นวงกว้างในอนาคต

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-new-ios-xe-zero-day-actively-exploited-in-attacks/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Ericsson เปิดตัวโซลูชัน AI in RAN ยกระดับ 5G ไปอีกขั้นด้วยโครงข่ายที่ฝัง AI อยู่ภายใน

Ericsson เปิดตัว AI in RAN ซอฟต์แวร์แบบ Subscription ล่าสุดที่ฝัง AI ลงในแพลตฟอร์ม Radio Access Network (RAN) โดยตรง …